Notepad++ компрометиран чрез инфраструктурата за обновления

Разследване разкрива мащабен компромис на ниво хостинг доставчик, при който избрани потребители са били заразявани чрез злонамерени update пакети, без уязвимост в самия код на Notepad++.

Популярният текстов и кодов редактор Notepad++ е бил използван като вектор за целенасочен кибершпионаж в продължение на месеци, след като нападатели са компрометирали инфраструктурата за обновления на приложението на ниво хостинг доставчик. Това става ясно от нов подробен доклад на създателя и поддържащ проекта Дон Хо.

За разлика от класическите supply-chain атаки, при които се експлоатират уязвимости в самия софтуер, в този случай изходният код на Notepad++ не е бил засегнат. Вместо това нападателите са получили контрол върху средата, от която се обслужват update заявките.

Как е извършена атаката

Според официалното съобщение, трафикът на конкретно подбрани потребители е бил селективно пренасочван към злонамерени update manifest файлове, контролирани от атакуващите. Това е позволило доставянето на компрометирани инсталатори, без масово засягане на всички потребители.

Кампанията е започнала през юни 2025 г. и е продължила до 2 декември 2025 г., което я превръща в една от най-дългите и добре прикрити атаки срещу open-source проект с широка потребителска база.

Първоначално атакуващите са компрометирали споделен хостинг сървър, използван от множество клиенти, включително Notepad++. Достъпът им до този сървър е прекъснат на 2 септември 2025 г., след рутинна поддръжка и обновяване на ядрото.

Въпреки това, нападателите са запазили валидни идентификационни данни за вътрешни услуги на хостинг доставчика и са успели да продължат злонамерената дейност още няколко месеца.

Кой стои зад атаката

Според Дон Хо, множество независими експерти по сигурност са стигнали до извода, че зад кампанията най-вероятно стои китайска държавно спонсорирана група.

„Нападателите са таргетирали конкретно домейна на Notepad++ с цел да експлоатират недостатъчните механизми за проверка на обновленията, които съществуваха в по-старите версии“, посочва Хо.

Този подход, съчетан със селективното разпространение на зловреден код, ясно насочва към шпионска операция, а не към масова киберпрестъпна кампания.

Кои са били целите

Изследователите подчертават, че атаката е била изключително прецизна. Вместо да се заразяват всички потребители, зловредните обновления са били доставяни само на високостойностни цели – вероятно разработчици, инженери и организации с достъп до чувствителна интелектуална собственост или вътрешни проекти.

Това поведение е типично за държавно подкрепяни APT операции, при които приоритет е дългосрочният достъп и разузнавателната стойност, а не бързата монетизация.

Реакцията на Notepad++

След разкриването на инцидента, проектът е предприел серия от спешни и дългосрочни мерки:

  • Миграция към нов хостинг доставчик, описан като такъв със „значително по-силни практики за сигурност“.

  • Подобряване на механизма за обновления WinGup във версия 8.8.9, който вече проверява както цифровия сертификат, така и криптографския подпис на инсталатора.

  • Подготовка на допълнителен защитен слой във версия 8.9.2, очаквана в рамките на около месец, при която XML от update сървъра ще бъде подписван (XMLDSig), а проверката ще бъде задължителна.

„XML файлът, връщан от update сървъра, вече е подписан, а проверката на сертификата и подписа ще се налага строго“, обяснява Хо.

Какво не е компрометирано

Важно е да се подчертае, че:

  • Изходният код на Notepad++ не е бил компрометиран.

  • Няма доказателства за пробиви в други хостинг сървъри на доставчика.

  • Хостинг компанията е заявила, че е отстранила уязвимостите и е ротирала всички потенциално компрометирани креденшъли.

Точният технически механизъм, използван за прихващане и пренасочване на update трафика, все още се разследва.

Безопасен ли е Notepad++ днес

Да. Notepad++ е безопасен за използване, при условие че е обновен до версия 8.8.9 или по-нова. Новите механизми за проверка значително намаляват риска от подобен тип supply-chain атаки в бъдеще.

В края на съобщението си Дон Хо отправя публично извинение:

„Искрено се извинявам на всички потребители, засегнати от този инцидент.“

e-security.bg

Подобни

Китай източва милиарди токени от водещи американски модели за ИИ
11.09.2026
usa china
15 години затвор за киберпреследвач
11.09.2026
Hands of the prisoner in jail
Тайланд натисна спирачките на AI бума
10.09.2026
Ole_CNX-ai-security-shutterstock
Българската критична инфраструктура е на прицел
9.09.2026
bulgaria2
Украйна обмисля да легализира порното, за да облага онлайн приходите
9.09.2026
war-7291926_640
Пробивът в ShipMonk е разкрил данните на 81 000 клиенти на Trezor
8.09.2026
ITDR- Data-breach

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640